Spécifications de sécurité des instances Public Cloud
Vue d'ensemble de la sécurité des instances Public Cloud
Objectif
En complément du modèle de responsabilité des instances Public Cloud, cette fiche de sécurité a pour but de décrire les fonctionnalités et les fonctions de sécurité associées au service. Elle décrit également les bonnes pratiques que les clients peuvent adopter pour sécuriser leurs instances basées sur la technologie OpenStack.
1. Certifications
- ISO/IEC 27001
- ISO/IEC 27701
- ISO/IEC 27017
- ISO/IEC 27018
- HDS
- SOC 1 type II
- SOC 2 type II
- CSA type II
- C5 type II
2. Bonnes pratiques à mettre en œuvre sur le service
2.1 Recommandations après la livraison du service
Lorsque vous souscrivez le service, nous vous recommandons d'utiliser des clés SSH pour accéder à votre instance (plutôt qu'un couple identifiant/mot de passe) afin d'assurer un meilleur niveau de sécurité d'authentification pour vos administrateurs, et de les changer régulièrement. Pour plus d'informations sur la gestion de vos clés SSH, consultez ce guide.
Vous pouvez utiliser l'interface utilisateur et la CLI pour effectuer des tâches. Vous devez gérer et sécuriser vos accès pour effectuer certaines tâches d'administration, comme décrit dans ce guide.
Pour filtrer les connexions, vous devez mettre en place un pare-feu à l'aide d'IPtables.
2.2 Analyses de vulnérabilités
Vous êtes autorisé à réaliser des analyses de vulnérabilités sur le service que vous avez souscrit. OVHcloud n'a pas besoin d'en être informé au préalable.
Les mesures de sécurité déployées par OVHcloud (notamment la protection réseau) ne sont pas désactivées, car l'objectif d'un tel audit est de donner une vision claire du niveau de sécurité de l'infrastructure du client.
Vous n'êtes pas autorisé à utiliser votre service pour analyser d'autres infrastructures.
3. Contrat de niveau de service (SLA)
Le SLA varie entre 99,9 % et 99,999 % et diffère selon les offres et les gammes. Veuillez consulter les conditions particulières de service pour plus de détails.
4. Sauvegardes
4.1 Sauvegardes techniques
Dans le cadre de notre plan de résilience du control plane, nous réalisons des sauvegardes afin de respecter notre contrat de niveau de service. Ces sauvegardes techniques ne peuvent pas être activées à la demande du client.
4.2 Sauvegardes des données client
5. Logs
6. API
7. Comptes - Utilisateur
7.1 Control plane
Depuis votre compte client sur l'espace client OVHcloud, vous pouvez gérer votre service à l'aide de trois contacts différents.
OVHcloud utilise un autre compte doté d'un NIC interne pour désigner un client ayant souscrit plusieurs services.
Pour renforcer la sécurité de l'accès à votre compte sur l'espace client, nous vous recommandons d'activer un mécanisme d'authentification à deux facteurs ou une authentification SSO (Single Sign-On).
Vous pouvez créer vos utilisateurs OpenStack et définir plusieurs rôles en suivant ce guide, conformément à votre politique de gestion des accès.
Vous devez activer et gérer vos tokens afin d'accéder à l'API Keystone, en suivant ce guide.
7.2 Data plane
Une fois vos identifiants reçus, vous pouvez créer des comptes utilisateurs sur votre OS et sur les applications installées.
8. Fonctionnalités et options disponibles à la livraison du service
8.1 Durcissement et maintenance de l'OS
Public Cloud Instance repose sur la technologie OpenStack, gérée et maintenue par l'équipe OVHcloud.
OVHcloud propose un large catalogue de systèmes d'exploitation pour les distributions Windows et Linux. Nous nous engageons à mettre à jour notre catalogue avec les dernières versions publiées par les éditeurs.
Le niveau de durcissement appliqué correspond à la version de base fournie par l'éditeur. Pour un niveau de durcissement avancé, nous vous recommandons de consulter les recommandations publiées par chaque éditeur.
Vous avez également la possibilité d'importer votre propre image lors du déploiement de votre instance, dans un format pris en charge. Consultez ce guide pour plus d'informations.
Enfin, vous restez responsable de la surveillance de votre OS et de l'application des mises à jour, montées de version et mesures de sécurité nécessaires sur les applications que vous avez installées.
8.2 Sécurité réseau
Pour activer une connexion privée, vous pouvez utiliser l'option vRack. Cette option peut être activée dès la première étape de la création de votre instance Public Cloud (ce qui est recommandé) ou après la souscription du service.
Il est conseillé de filtrer et d'autoriser uniquement les connexions nécessaires à l'aide d'IPtables, conformément à l'architecture définie pour votre projet.
Vous pouvez consulter ces guides pour mettre en place vos configurations :
Gérer les règles de pare-feu et la sécurité des ports sur les réseaux à l'aide de la CLI OpenStack. Paramètres d'accès et de sécurité dans Horizon. Guides réseau.
8.3 Option HDS
L'option HDS peut être activée sur le service.
La souscription au niveau de support Business est obligatoire, au minimum pour maintenir les exigences nécessaires.
9. Réversibilité
Pour garantir la réversibilité du service, vous pouvez suivre la politique de réversibilité spécifique afin d'importer et d'exporter vos données en toute autonomie.
9.1 Effacement des données client
Une fois votre projet Public Cloud supprimé dans l'espace client OVHcloud, toutes les ressources allouées sont libérées.
Échangez avec notre communauté d'utilisateurs.